-

Les LLM gagnent en intelligence, mais pas en sécurité : le rapport 2026 de Veracode sur la sécurité du code généré par l'IA générative indique que la sécurité du code généré par l'IA stagne à un taux de réussite de 56 %

  • Les modèles d'IA conçus pour le codage logiciel ne sont pas plus sécuritaires que les modèles à usage général
  • Malgré des progrès considérables en matière de rapidité, le rapport indique que près de la moitié du code généré par l'IA échoue encore aux tests de sécurité

BURLINGTON, Massachusetts--(BUSINESS WIRE)--Veracode, leader mondial de la gestion des risques applicatifs, a publié aujourd'hui son rapport 2026 sur la sécurité du code GenAI. Celui-ci indique que la sécurité stagne, malgré les progrès rapides des capacités de codage IA. Sur quatre phases de test et plus de 100 modèles suivis depuis le début du programme, le taux de réussite moyen aux tests de sécurité s'établit à 56 %, un chiffre quasiment inchangé par rapport à l'année dernière. Chaque modèle a été évalué sur des tâches de génération de code couvrant plusieurs langages de programmation et catégories de vulnérabilités. Aujourd'hui, l'IA génère environ la moitié du code validé, mais l'écart de sécurité ne se réduit pas.

Le contraste est saisissant : les modèles génèrent du code compilable avec un taux de réussite syntaxique quasi universel à presque 100 %. Cependant, ils échouent dans près de 44 % des cas lorsqu’aucune consigne de sécurité spécifique n’est fournie en matière de sécurité.

« À mesure que le rythme de développement du code s'accélère grâce à l’IA, les développeurs sont submergés par une multitude de risques de non-conformité, d'alertes de sécurité et de problèmes de qualité », explique Chris Wysopal, cofondateur et évangéliste en chef de la sécurité chez Veracode. « On observe une adoption croissante des outils d’IA dédiés à générer du code et à créer des logiciels. Mais le problème de fond demeure : si les modèles sont presque parfaits au niveau syntaxique, ils échouent encore sur près de la moitié des tâches où la sécurité est essentielle. Un pourcentage qui devrait alerter toute entreprise. »

Classement du rapport GenAI sur la sécurité du code : Été 2026

Le modèle GPT-5.5 d'OpenAI arrive en tête du rapport de cette année avec un taux de réussite de 68 %, tandis que six des onze modèles se situent entre 50 % et 53 %. Le modèle Qwen3.7-max d'Alibaba arrive en dernier avec un taux de réussite de 50 %, générant du code vulnérable une fois sur deux lors de ce test. Même le meilleur modèle disponible actuellement échoue sur près d'une tâche de sécurité sur trois. Il est à noter que les éditions précédentes du rapport étaient dominées par les modèles d'IA occidentaux. Ce n'est plus le cas avec Kimi-K2.6 et MiMo-V2.5 qui surpassent désormais plusieurs modèles occidentaux. Pour les équipes de sécurité des entreprises, la provenance du modèle est un facteur supplémentaire à prendre en compte lors des décisions d'achat, au même titre que le taux de réussite aux tests de sécurité.

Les modèles conçus pour le codage et les grands LLM ne sont pas plus sécuritaires

Les données battent en brèche deux idées reçues largement répandues. Premièrement, les modèles conçus spécifiquement pour la génération de code logiciel ne sont pas plus sécuritaires que l'IA à usage général. Les modèles spécialisés en programmation ont obtenu un taux de réussite moyen aux tests de sécurité de 51 %, contre 52 % pour les modèles à usage général. Ces tests ont été effectués sur les modèles bruts, et non sur des agents ou des environnements de production bénéficiant d'outils supplémentaires, de garde-fous ou d'une supervision humaine. Autrement dit, les développeurs qui choisissent des outils optimisés pour la programmation en pensant minimiser les risques de sécurité livrent en réalité du code vulnérable au même rythme que tous les autres.

Deuxièmement, la taille du modèle n'a aucune incidence sur les performances de sécurité. La performance moyenne des grands modèles (plus de 100 milliards de paramètres) est de 53 %, contre 51 % pour les modèles moyens et les petits modèles. Un seul facteur architectural s'avère utile : les modèles dotés de capacités de raisonnement conservent un avantage constant en matière de sécurité par rapport aux modèles qui n'en sont pas dotés, avec 56 % contre 51 %. Cela laisse penser que l'utilisation de capacités de raisonnement étendues fonctionne comme un système de revue de code interne.

Java est toujours en dernière position, mais il progresse

Les taux de réussite aux tests de sécurité varient considérablement d'un langage à l'autre, allant de 63 % pour Python à seulement 30 % pour Java. Java demeure, de loin, le langage le plus risqué pour la génération de code d'IA. Malgré des performances moins optimales que prévu, il est le seul langage à afficher une progression claire et constante au cours de l'année écoulée.

« J’ai toujours été d'avis que les modèles d’IA avancés, tels que Claude Fable et Mythos, devaient être aussi bien accessibles aux développeurs qu'aux experts en sécurité, et je maintiens cette position », a conclu Chris Wysopal. « La solution n’est pas de restreindre l’accès, mais d’assurer une sécurité transparente et fondée sur des preuves. Cette recherche montre incontestablement que le code généré par l’IA doit être traité comme n’importe quel code non vérifié : il faut l’analyser, le corriger et ne jamais le déployer à l’aveugle. Tant que les développeurs n’aborderont pas la sécurité avec la même rigueur que la syntaxe, les garde-fous dans le processus de développement resteront indispensables. »

Gérer les risques à l'ère de l'IA

Pour combler les lacunes de sécurité dans le code généré par l'IA, Veracode recommande aux entreprises de prendre les mesures suivantes :

  • Intégrer des outils alimentés par l'IA comme Veracode Fix dans les workflows des développeurs pour corriger les risques de sécurité en temps réel.
  • Intégrer la sécurité dans les workflows automatisés pour appliquer automatiquement les normes de codage sécurisé.
  • Utiliser l'analyse de la composition logicielle (SCA) pour détecter les vulnérabilités provenant de dépendances tierces et open-source dans le code généré par l'IA.
  • Déployer le Package Firewall pour bloquer les paquets vulnérables, malveillants ou non conformes avant qu'ils ne pénètrent dans l'environnement de développement.

Pour télécharger le rapport complet 2026 sur la sécurité du code d'IA générative, rendez-vous sur le site web de Veracode. Les participants à Black Hat, qui se tiendra à Las Vegas du 4 au 7 août, sont invités à se rendre sur le stand nº 4927 pour en savoir plus sur la sécurité du code généré par l'IA et découvrir les conclusions du rapport.

À propos de Veracode

Veracode est un leader mondial de la gestion des risques liés aux applications à l'ère de l'IA. S'appuyant sur des milliards de lignes de code analysées et un moteur exclusif de réparation assisté par IA, la plateforme Veracode est utilisée par des organisations du monde entier afin de concevoir et maintenir des logiciels sécurisés, de la création du code au déploiement cloud. Des milliers d'équipes de développement et de sécurité parmi les plus performantes au monde utilisent Veracode à chaque seconde, chaque jour, pour obtenir une visibilité précise et concrète des risques exploitables, corriger les vulnérabilités en temps réel et réduire leur dette de sécurité de manière adaptée. Veracode est une entreprise maintes fois primée qui offre des solutions pour sécuriser l'intégralité du cycle de vie du développement logiciel, notamment Veracode Fix, l'analyse statique, l'analyse dynamique, l'analyse de la composition logicielle, la sécurité des conteneurs, la gestion de la posture professionnelle de sécurité des applications, la détection des packages malveillants, le pare-feu de packages et les tests d'intrusion.

Pour en savoir plus, rendez-vous sur www.veracode.com, le blog Veracode, LinkedIn et X.

Copyright © 2026 Veracode, Inc. Tous droits réservés. Veracode est une marque déposée de Veracode, Inc. aux États-Unis et peut être déposée dans certaines autres juridictions. Tous les autres noms de produits, marques ou logos appartiennent à leurs propriétaires respectifs. Toutes les autres marques commerciales citées dans le présent document sont la propriété de leurs propriétaires respectifs.

Le texte du communiqué issu d’une traduction ne doit d’aucune manière être considéré comme officiel. La seule version du communiqué qui fasse foi est celle du communiqué dans sa langue d’origine. La traduction devra toujours être confrontée au texte source, qui fera jurisprudence.

Contacts

Presse et Médias
Katy Gwilliam
Responsable de la communication internationale, Veracode
kgwilliam@veracode.com

Veracode



Contacts

Presse et Médias
Katy Gwilliam
Responsable de la communication internationale, Veracode
kgwilliam@veracode.com

More News From Veracode

Veracode élargit sa solution, leader du secteur, grâce à une remédiation SCA alimentée par l'IA afin de lutter contre les risques liés à la chaîne d'approvisionnement logicielle

SAN FRANCISCO--(BUSINESS WIRE)--Conférence RSA (stand nº 435) : Veracode, leader mondial de la gestion des risques applicatifs, présente aujourd'hui « Veracode Fix for Software Composition Analysis (SCA) », une solution alimentée par l'IA pour la gestion des risques liés à la chaîne d'approvisionnement logicielle. Ce moteur renforcé de rémédiation automatisé, nouvelle évolution de la solution Fix de Veracode, leader du secteur, permet aux entreprises de détecter et de remédier facilement aux vu...

Le rapport 2026 de Veracode sur l'état de la sécurité des logiciels révèle que quatre organisations sur cinq croulent sous le poids de la dette de sécurité

BURLINGTON, Massachusetts--(BUSINESS WIRE)--Veracode, l'un des leaders mondiaux de la gestion des risques liés aux applications, a publié aujourd'hui son rapport 2026 sur l'état de la sécurité logicielle, qui révèle un écart croissant entre la vitesse à laquelle les entreprises développent des logiciels et celle à laquelle elles peuvent les sécuriser. Le rapport révèle que 82 % des organisations ont désormais une dette de sécurité, soit une augmentation de 11 % par rapport à l'année précédente,...

Veracode clôture une année record en termes de croissance et d'innovation dans un contexte de forte demande en matière de gestion des risques liés aux applications

BURLINGTON, Mass.--(BUSINESS WIRE)--Veracode, leader mondial de la gestion des risques liés aux applications, a annoncé aujourd'hui une année 2025 marquée par une forte dynamique d'entreprise, des innovations produits et une croissance de sa clientèle. La société a enregistré de solides performances au dernier trimestre 2025, avec une augmentation de 81 % de la valeur annuelle des contrats (ACV) par rapport à l'année précédente, soulignant ainsi l'attrait soutenu du marché et la demande croissa...
Back to Newsroom